Ist die Verschlüsselung deiner Website wirklich in Ordnung?
Das Schloss im Browser sagt nur, dass irgendein gültiges Zertifikat da ist. Dieser Test zeigt, welches — Aussteller, Restlaufzeit, ob der Name passt, welche TLS-Versionen der Server annimmt und ob HTTP sauber auf HTTPS umgeleitet wird.
Geprüft wird der Hostname auf Port 443. Ergebnis in wenigen Sekunden.
Vier Dinge, die über eine saubere Verschlüsselung entscheiden
Gültig und für die richtige Domain
Aussteller, Laufzeit und Restlaufzeit in Tagen — und ob der aufgerufene Hostname überhaupt im Zertifikat steht, inklusive Wildcard-Einträgen wie *.deine-domain.de.
Welche Versionen angenommen werden
TLS 1.3 und 1.2 gehören an, TLS 1.0 und 1.1 gehören abgeschaltet. Geprüft wird jede Version einzeln mit einem echten Handshake, nicht aus einer Liste geraten.
Womit tatsächlich verschlüsselt wird
Welches Verfahren Server und Browser aushandeln und mit wie vielen Bit — das entscheidet, wie belastbar die Verbindung in der Praxis ist.
Kein Rückfall auf unverschlüsselt
Ob der Server per HSTS-Header auf HTTPS besteht, wie lange, ob Subdomains eingeschlossen sind — und ob ein Aufruf über HTTP sauber weitergeleitet wird.
Zertifikate sind Einrichtungssache, kein Dauerthema
Abgelaufene Zertifikate, fehlende Weiterleitungen und noch aktives TLS 1.0 kommen fast immer aus einem einmalig schief eingerichteten Server. Einmal sauber aufgesetzt, erneuert sich das von allein. Anleitung für Plesk →
Kurz erklärt
Wie oft muss ein Zertifikat erneuert werden?
Let's-Encrypt-Zertifikate laufen 90 Tage und werden üblicherweise nach 60 Tagen automatisch erneuert. Entscheidend ist nicht die Laufzeit, sondern dass die Erneuerung automatisch läuft.
Was bringt die neue Version?
Schnellerer Verbindungsaufbau, weil weniger Runden nötig sind, und höhere Sicherheit, weil veraltete Verfahren gar nicht mehr vorgesehen sind. TLS 1.0 und 1.1 gelten seit 2020 als überholt.
Was ist das genau?
Ein Header, mit dem der Server dem Browser sagt: Sprich mich künftig nur noch über HTTPS an. Das schließt die kurze unverschlüsselte Lücke beim allerersten Aufruf.
Was kostet der Test?
Nichts. Ohne Anmeldung, ohne Cookies. Ergebnisse werden 15 Minuten zwischengespeichert, ein zweiter Aufruf derselben Domain ist sofort da.